Уразливість Stored XSS у плагіні Comment SPAM Wiper для WordPress
Stored XSS у плагіні Comment SPAM Wiper (до 1.2.1) для мультисайтів WordPress через налаштування API Key. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 8.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Comment SPAM Wiper для WordPress до версії 1.2.1 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'API Key'. Це дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при доступі користувачів до заражених сторінок. Уразливість впливає лише на мультисайтові установки та ті, де вимкнено unfiltered_html.
Бізнес-вплив
Для власників мультисайтових WordPress інсталяцій ця уразливість може призвести до виконання шкідливих скриптів на сайтах, що ставить під загрозу безпеку користувачів і цілісність даних. Зловмисники з правами адміністратора можуть впроваджувати код, що потенційно дозволяє крадіжку сесій або зміну контенту. Це підвищує ризики компрометації інфраструктури та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Comment SPAM Wiper до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до налаштувань 'API Key' лише довіреним адміністраторам, перевірити журнали на ознаки експлуатації, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях. Загалом, варто переглянути політики фільтрації HTML та забезпечити належну санітизацію введених даних.